Sous-traitants et accords de traitement (DPA)
Dernière mise à jour : 6 mai 2026
Conformément à l'article 28 du RGPD, OpenBase fait appel aux sous-traitants suivants pour le traitement des données personnelles. Chaque sous-traitant est lié par son propre DPA (Data Processing Agreement) publié publiquement, accepté lors de la souscription du service.
Les liens ci-dessous pointent vers les DPA et politiques de confidentialité de chaque sous-traitant — documents tenus à jour par eux. En tant que client OpenBase, ces accords vous protègent par ricochet : OpenBase ne peut pas changer de sous-traitant sans vous en informer (art. 28 §2 RGPD).
OVHcloud (SAS, France)
UE / adéquationHébergeur du serveur applicatif et de la base de données SQLite (VPS Roubaix/Strasbourg).
Données traitées
- Comptes clients (email, hash bcrypt, plans, factures Stripe ID)
- Logs HTTP nginx (IP, URL, user-agent — 30 jours)
- Backups locaux gzippés de la base SIRENE
Pays d'hébergement : France (UE)
DPA OVHcloud accepté à la création du contrat (acte d'achat = acceptation). Disponible aussi via /espace-client.
Stripe Payments Europe Ltd (Irlande)
Transfert hors UETraitement des paiements (cartes bancaires) et abonnements récurrents pour tous les plans payants OpenBase.
Données traitées
- Email du client
- Numéro de carte bancaire (Stripe.js — JAMAIS transmis à OpenBase)
- Identifiants Stripe (cus_*, sub_*, in_*) stockés côté OpenBase pour réconciliation
- Adresse de facturation (raison sociale, SIRET, n° TVA, adresse postale, téléphone — saisis par le client lors du checkout)
Pays d'hébergement : Irlande (UE) — sous-traitance Stripe Inc. (USA) sous SCC/DPF
DPA Stripe accepté lors de l'inscription Dashboard. Stripe est certifié EU-US Data Privacy Framework et utilise des Clauses Contractuelles Types (SCC) pour les transferts vers les USA.
Cloudflare, Inc. (USA)
Transfert hors UECDN, WAF, terminaison TLS et cache de bord pour openbase.fr.
Données traitées
- Adresses IP visiteurs (anonymisées dans logs nginx via X-Forwarded-For)
- Métadonnées HTTP (user-agent, referer, URL)
- Aucune donnée de paiement
Pays d'hébergement : USA + 300+ datacenters mondiaux (cache distribué)
Cloudflare est certifié EU-US Data Privacy Framework. SCC en place pour transferts hors UE. Trafic chiffré TLS de bout en bout.
Backblaze, Inc. (USA)
Transfert hors UEStockage offsite chiffré des backups quotidiens de la base de données (B2 Cloud Storage).
Données traitées
- Backups complets de la base, chiffrés AVANT upload via age (X25519). Backblaze ne peut PAS lire les backups (clé privée chez OpenBase uniquement).
Pays d'hébergement : USA (Sacramento, CA)
Cryptographie côté client : Backblaze stocke des fichiers `.gz.age` opaques. Aucun accès aux données en clair même par Backblaze. Clé privée age conservée dans 1Password (utilisateur uniquement).
Infomaniak Network SA (Suisse)
UE / adéquationService SMTP pour l'envoi des emails transactionnels (factures, alertes, notifications) depuis [email protected].
Données traitées
- Email du destinataire
- Contenu du message (alertes, factures, codes magic link)
- Métadonnées SMTP (timestamp, ID message)
Pays d'hébergement : Suisse — décision d'adéquation Commission européenne 2000/518/CE
La Suisse bénéficie d'une décision d'adéquation de la Commission européenne, ce qui rend le transfert RGPD-conforme sans SCC additionnelle. Infomaniak est par ailleurs certifié ISO 27001.
Anthropic Inc. (USA) — optionnel
Transfert hors UEGénération des rapports IA premium (rapport solvabilité 14,90 €). Modèle Claude. Activé uniquement si l'utilisateur a payé un rapport.
Données traitées
- Données entreprise issues de sources publiques (INSEE, INPI, BODACC, finances)
- Aucune donnée personnelle du client (juste son ID de commande pour réconciliation interne)
Pays d'hébergement : USA
Anthropic ne stocke pas les conversations API par défaut (zero retention). Donnée transmise = données publiques + raison sociale. Pas de PII client envoyée.
Vous êtes client et vous voulez exercer un droit ?
Contactez le DPO OpenBase : page DPO · [email protected]